A Cloudflare a legújabb áldozata a Salesloft Drift ellátási lánc támadásnak, amely lehetővé tette, hogy egy külső szereplő jogosulatlanul hozzáférjen a vállalat Salesforce környezetéhez. A támadó a Salesforce „case” objektumainak szövegmezőit szivárogtatta ki, amelyek ügyféltámogatási kommunikációt és elérhetőségi adatokat tartalmaztak. Bár mellékletek vagy más Salesforce objektumok nem kerültek ki, a szöveges mezőkben előfordulhatott érzékeny adat, például API token, naplófájl vagy hitelesítő adat.
Az incidens főbb pontjai
- 104 Cloudflare API token került azonosításra a kompromittált adatok között – mindet azonnal visszavonták és cserélték.
- Nem figyeltek meg gyanús aktivitást a kiszivárgott tokenekkel.
- A Cloudflare infrastruktúrája és szolgáltatásai nem voltak érintettek.
- Minden érintett ügyfelet közvetlenül értesítettek.
Az adatok érintettsége
- Hozzáfért adatok: Salesforce „case” objektumok szövegmezői.
- Nem érintett adatok: mellékletek, fájlok és egyéb Salesforce objektumok.
- Lehetséges kitettség: ügyfelek által biztosított naplók, titkok, API tokenek vagy hitelesítő adatok.
- Cloudflare rendszerek és szolgáltatások: nem érintettek.
Mi történt? – A Salesloft Drift kompromittáció
A Cloudflare gyanús aktivitást észlelt Salesforce környezetében, és megállapította, hogy több száz szervezethez hasonlóan ellátási lánc támadás célpontja lett.
A támadó a Drift chatbot Salesforce-integrációjához kapcsolódó OAuth hitelesítő adatokat használta ki, hogy hozzáférjen a Salesforce „case” adatokhoz.
A Cloudflare fenyegetésfelderítő csapata, a Cloudforce One, a tevékenységet a GRUB1 nevű fenyegetési szereplőhöz kötötte. A Google Threat Intelligence Group függetlenül is hasonló eredményre jutott.
Az incidens idővonala
- Augusztus 9., 2025 – Felderítés: GRUB1 érvénytelen Cloudflare API tokent próbált validálni Salesforce API-n keresztül.
- Augusztus 12. – Kezdeti hozzáférés: Drift OAuth credential felhasználásával belépés a Salesforce-ba.
- Augusztus 13. – Adatséma feltérképezés: Salesforce „case” struktúrák lekérdezése.
- Augusztus 14. – Rendszerfeltérképezés: fiókok, felhasználók, workflow-k feltérképezése.
- Augusztus 16. – Előkészítés: adatszám ellenőrzése.
- Augusztus 17. – Adatkiáramlás: Salesforce Bulk API használatával szöveges adatok exportálása, majd a folyamat törlése a nyomok eltüntetésére.
- Augusztus 20. – Szállítói lépés: a Salesloft visszavonta a Drift integrációkat.
- Augusztus 23. – Értesítés: a Salesforce és a Salesloft hivatalosan tájékoztatta a Cloudflare-t.
- Augusztus 25–29. – Válaszintézkedések: Drift integráció letiltása, titkok rotációja, adatelemzés.
- Szeptember 2. – Ügyféltájékoztatás: minden érintett ügyfél értesítése.
Cloudflare válaszintézkedései
A vállalat átfogó incidenskezelési tervet indított, amely négy fő területre fókuszált:
- Azonnali fenyegetés-elhárítás: Drift integráció letiltása, forenzikus vizsgálat, támadói hozzáférés blokkolása.
- Harmadik fél integrációk biztosítása: Salesforce integrációk lekapcsolása, titkok rendszeres rotációjának bevezetése.
- Cloudflare rendszerek védelme: hitelesítő adatok rotációja, biztonsági kontrollok erősítése.
- Ügyfélhatás elemzése: kiszivárgott adatok átvizsgálása, 104 API token azonosítása és cseréje, ügyfelek közvetlen értesítése.
Fenyegetési szereplő: GRUB1
A GRUB1 egy ellátási lánc támadásokra specializálódott fejlett fenyegetési csoport. Takikái között szerepel:
- környezet-feltérképezés,
- Salesforce API tömeges lekérdezések,
- adatexport, majd a nyomok eltüntetése.
Ajánlások szervezeteknek
A Salesloft Drift kompromittációból tanulva a szakértők az alábbi gyakorlatokat javasolják:
- Drift integrációk megszüntetése – minden Salesloft/Drift csatlakozó eltávolítása.
- Hitelesítő adatok rotációja – minden harmadik fél integráció és ügyféltámogatási eset során megosztott adat frissítése.
- Rendszeres kulcsrotációs politika – API kulcsok és titkok gyakori cseréje.
- Támogatási jegyek átvizsgálása – kiszivárgott érzékeny információk felderítése.
- Forenzikus ellenőrzés – Salesforce naplók elemzése szokatlan aktivitásra.
- Legkisebb jogosultság elve – integrációs fiókok hozzáférésének minimalizálása.
- Fejlett monitorozás – gyanús aktivitás (pl. tömeges export) észlelése.
Következtetés
A Salesloft Drift incidens során a Cloudflare Salesforce „case” objektumaiból került ki adat. Bár a Cloudflare infrastruktúrája nem sérült, a támogatási jegyekben található információkat érintettnek kell tekinteni.
A Cloudflare gyorsan reagált: titkokat cserélt, integrációkat biztosított, ügyfeleket tájékoztatott. Az eset rávilágít a SaaS ellátási lánc támadások veszélyére, valamint az integrációk szigorú ellenőrzésének, a minimális jogosultság elvének és a proaktív hitelesítő kezelésnek a fontosságára.
Cloudflare bemutatása
A Cloudflare amerikai technológiai vállalat, amely DNS szolgáltatásokat, tartalomszolgáltató hálózatot (CDN) és számos más biztonsági megoldást kínál, hogy a weboldalak gyorsabbá és biztonságosabbá váljanak. Több mint 26 millió webhely használja, és naponta több mint 1 milliárd IP-címet dolgoz fel.





